View a markdown version of this page

Menggunakan peran terkait layanan untuk SageMaker Inferensi AI - Amazon SageMaker AI

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan peran terkait layanan untuk SageMaker Inferensi AI

Amazon SageMaker AI Inference menggunakan peran terkait layanan bernama. AWSServiceRoleForSageMakerInference AmazonSageMakerInferenceServiceRolePolicyKebijakan yang dilampirkan pada peran ini memberikan izin Inferensi SageMaker AI untuk mengelola Antarmuka Jaringan Elastis (ENI) di cloud pribadi virtual (VPC) Anda untuk titik akhir inferensi real-time.

Dengan peran terkait layanan, Anda tidak perlu menambahkan izin yang diperlukan secara manual untuk operasi jaringan VPC. SageMaker AI Inference mendefinisikan izin dari peran terkait layanannya. Hanya Inferensi SageMaker AI yang dapat mengambil peran ini, sebagaimana ditentukan oleh kebijakan kepercayaan. Izin yang ditentukan mencakup kebijakan kepercayaan dan kebijakan izin. Anda tidak dapat melampirkan kebijakan izin ke entitas AWS Identity and Access Management (IAM) lainnya.

Anda dapat menghapus peran tertaut layanan hanya setelah menghapus sumber daya terkait terlebih dahulu. Ini melindungi sumber daya Inferensi SageMaker AI Anda karena Anda tidak dapat secara tidak sengaja menghapus izin untuk mengakses sumber daya.

Untuk informasi tentang layanan lain yang mendukung peran terkait layanan, lihat Layanan AWS yang bekerja dengan IAM. Dalam panduan itu, cari layanan yang memiliki Ya di kolom Service-linkedperan. Pilih Ya dengan sebuah tautan untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut.

Service-linked izin peran untuk Inferensi SageMaker AI

SageMaker AI Inference menggunakan peran terkait layanan yang diberi nama AWSServiceRoleForSageMakerInference untuk mengelola ENI untuk titik akhir inferensi real-time yang diterapkan di VPC Anda. Dengan peran terkait layanan, SageMaker AI Inference dapat dengan andal menambal infrastruktur untuk titik akhir ini. Peran terkait layanan terus berfungsi meskipun Anda memodifikasi atau menghapus peran eksekusi titik akhir.

Peran terkait layanan AWSServiceRoleForSageMakerInference memercayai layanan berikut untuk mengambil peran tersebut:

  • inference.sagemaker.amazonaws.com

Kebijakan izin peran bernama AmazonSageMakerInferenceServiceRolePolicy memungkinkan Inferensi SageMaker AI untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

  • ec2:CreateNetworkInterface— Memungkinkan layanan untuk membuat ENI di subnet VPC dan grup keamanan Anda. ENI ditandai dengan AmazonSageMakerManaged: true pada waktu pembuatan. Tindakan buat dicakup ke sumber daya di akun pemanggil.

  • ec2:CreateNetworkInterfacePermission— Memungkinkan layanan untuk memberikan izin melampirkan ENI yang dicakup hanya untuk SageMaker-managed ENI (terjaga keamanannya pada AmazonSageMakerManaged: true tag dan). ec2:AuthorizedService: sagemaker.amazonaws.com

  • ec2:DeleteNetworkInterface— Memungkinkan layanan untuk menghapus ENIS yang sebelumnya dibuat. Dicakup ke ENI yang ditandai dengan. AmazonSageMakerManaged: true

  • ec2:DeleteNetworkInterfacePermission— Memungkinkan layanan untuk menghapus izin ENI untuk SageMaker-managed ENI.

  • ec2:CreateTags— Memungkinkan layanan untuk menandai ENI pada waktu pembuatan saja (terjaga keamanannyaec2:CreateAction: CreateNetworkInterface).

  • ec2:DescribeNetworkInterfaces,ec2:DescribeVpcs,ec2:DescribeDhcpOptions,ec2:DescribeSubnets, ec2:DescribeSecurityGroups — Memungkinkan layanan membaca VPC dan konfigurasi jaringan. Semua tindakan deskripsikan dicakup ke akun pemanggil.

Untuk dokumen kebijakan JSON selengkapnya, lihat AmazonSageMakerInferenceServiceRolePolicydi Panduan Referensi Kebijakan AWS Terkelola.

Anda harus mengonfigurasi izin agar pengguna, grup, atau peran Anda membuat, mengedit, atau menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat izin Service-linked peran di Panduan Pengguna IAM.

Membuat peran terkait layanan untuk SageMaker Inferensi AI

Anda tidak perlu membuat peran terkait layanan secara manual. Saat Anda membuat titik akhir inferensi real-time dengan konfigurasi VPC menggunakan Konsol Manajemen AWS, the, atau AWS SDK AWS CLI, SageMaker AI Inference membuat peran terkait layanan untuk Anda secara otomatis.

Untuk memungkinkan Inferensi SageMaker AI membuat peran terkait layanan atas nama Anda, kepala sekolah IAM Anda harus memiliki izin berikut saat menelepon: CreateEndpoint

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/inference.sagemaker.amazonaws.com/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "inference.sagemaker.amazonaws.com" } } }

Jika Anda menggunakan kebijakan AmazonSageMakerFullAccess terkelola, kebijakan tersebut menyertakan izin ini secara otomatis.

Jika Anda menghapus peran terkait layanan ini, dan ingin membuatnya lagi, Anda dapat mengulangi proses yang sama untuk membuat kembali peran tersebut di akun Anda. Saat Anda membuat titik akhir VPC-enabled inferensi baru, SageMaker AI Inference menciptakan peran terkait layanan untuk Anda lagi.

catatan

Jika kepala sekolah panggilan tidak memiliki iam:CreateServiceLinkedRole izin, Inferensi SageMaker AI kembali menggunakan peran eksekusi titik akhir untuk operasi jaringan VPC. SageMaker AI Inference berhasil menciptakan titik akhir, tetapi tidak melindungi titik akhir dari modifikasi peran eksekusi di masa depan.

Mengedit peran terkait layanan untuk SageMaker Inferensi AI

Anda tidak dapat mengedit peran yang terhubung dengan layanan AWSServiceRoleForSageMakerInference. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin merujuk peran tersebut. Namun, Anda dapat mengedit penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Mengedit peran terkait layanan dalam Panduan Pengguna IAM.

Menghapus peran terkait layanan untuk Inferensi AI SageMaker

Jika Anda tidak lagi memerlukan fitur atau layanan yang memerlukan peran terkait layanan, sebaiknya hapus peran tersebut untuk menghindari mempertahankan izin yang tidak digunakan. Tetapi, Anda harus membersihkan sumber daya peran terkait layanan sebelum menghapusnya secara manual.

catatan

Jika layanan Inferensi SageMaker AI menggunakan peran saat Anda mencoba menghapus sumber daya, maka penghapusan mungkin gagal. Jika hal itu terjadi, tunggu beberapa menit dan coba mengoperasikannya lagi.

Untuk menghapus sumber daya Inferensi SageMaker AI yang digunakan oleh AWSServiceRoleForSageMakerInference
  • Hapus semua titik akhir inferensi VPC-enabled real-time di akun Anda. Gunakan salah satu opsi berikut:

    • Hapus titik akhir menggunakan konsol SageMaker AI

    • Gunakan DeleteEndpoint operasi dengan AWS CLI atau SDK

Untuk menghapus peran tertaut layanan secara manual menggunakan IAM
  • Gunakan konsol IAM, the AWS CLI, atau AWS API untuk menghapus peran AWSServiceRoleForSageMakerInference terkait layanan. Untuk informasi selengkapnya, lihat Menghapus peran terkait layanan dalam Panduan Pengguna IAM.

Didukung AWS Wilayah untuk peran SageMaker terkait layanan Inferensi AI

SageMaker AI Inference mendukung penggunaan peran terkait layanan di semua Wilayah tempat layanan tersedia. Untuk informasi selengkapnya, lihat AWS Wilayah dan titik akhir.